Saldırgan, 22 Mayıs’ta ayrılmış bir çalışanın hesabını kullanarak CrowdSec’in yaklaşık 170 özel GitHub deposunu kopyaladı. CrowdSec 18 Eylül’de bunu açıkladı.
Fransız güvenlik şirketi çalışanın GitHub erişimini açık tutmuştu. CrowdSec’e göre dizüstü bilgisayarı, Mayıs ayındaki TanStack tedarik zinciri saldırısında tehlikeye girdi. Bu saldırıda TanStack’in npm paketlerinin kötü amaçlı sürümleri geliştiricilerin makinelerinden kimlik bilgileri çaldı.
Kod, 16 Eylül’de çevrimiçi bir forumda ortaya çıktı. Kaynak kodun yanında şirketin belirttiğine göre 83 CrowdSec kullanıcısının e-posta adresleri ve 2020’den 51 potansiyel yatırımcının adı, e-posta adresleri ve yatırım bağlamı da yer alıyordu.
CrowdSec, hesabın yalnızca kod kopyalamak için kullanıldığını, altyapı ve veritabanlarına erişilmediğini ve hiçbir kodun değiştirilmediğini söylüyor.
11 Mayıs’ta 42 TanStack npm paketinin 84 kötü amaçlı sürümü yayımlandı. İhlal CVE-2026-45321 olarak izleniyor. TanStack’in uyarısına göre bu sürümlerden birini yüklemek, GitHub jetonları, SSH anahtarları ve bulut kimlik bilgileri dahil olmak üzere makineden kimlik bilgisi çalan kod çalıştırıyordu.
Şirket, kopyanın 11 gün sonra eski çalışanın hesabındaki bir GitHub OAuth jetonuyla yapıldığını söylüyor. Şirket, çalışanın bazı işleri bitirebilmesi için erişimini sürdürmüştü.
CrowdSec, hesabını GitHub organizasyonundan 25 Mayıs’ta, kopyadan üç gün sonra ve sızıntıyı öğrendiği aylar öncesinde kaldırdı. Diğer erişimleri zaten kaldırılmıştı ve şirket bunun AWS sistemlerinde şüpheli bir aktivite görmemesini açıkladığını söylüyor.
Jeton, kontrol edebildiği GitHub günlüklerinde iz bırakmadı ve sızıntıyı öğrendiğinde artık mevcut değildi. GitHub desteğinin ardından jetonun geçmişini izlediğini ve TanStack’in kaynağı olduğuna dair şüphesini doğruladığını belirtiyor.
CrowdSec, hangi kötü amaçlı paketin eski çalışanın dizüstü bilgisayarına ulaştığını veya ne zaman ulaştığını söylemedi ve raporunda GitHub’ın kendi bulgularına yer vermedi. Geliştiricilerin makinelerinin kontrol edildiğini ve temiz çıktığını söylüyor.
Aynı saldırı başka şirketlere de ulaştı. Mistral AI, kendi vakasında bir geliştirici cihazının karıştığını söyledi ve OpenAI, iki çalışan cihazının etkilendiğini ve şirketin dahili kod depolarının sınırlı bir kümesine yetkisiz erişim olduğunu belirtti.
CrowdSec’in açık kaynaklı Security Engine’i sunuculardaki saldırıları tespit ediyor ve tespitlerini paylaşan kullanıcılar kötü amaçlı IP adreslerinin ortak bir kara listesini alıyor. Sızan kod şirketin özel depolarından geliyor, bu genel motor değil.
Şirketin açıklamasına göre kod, web konsolunu, veri bilimi komut dosyalarını ve modellerini, otomasyon komut dosyalarını ve hangi IP adreslerinin kara listelere ekleneceğini belirleyen fikir birliği algoritmasını içeriyor.
Kodun neredeyse dört ay eski olduğunu ve o zamandan beri çok değiştiğini söylüyor.
CrowdSec, sızıntının fikir birliği algoritmasının kullandığı eşik değerlerini de ortaya çıkardığını, örneğin bir IP adresini kara listeye eklemeden önce kaç tespit gerektirdiğini belirtiyor. Bunlar daha önce kamuya açık değildi.
Bildiği kadarıyla kara liste hala zehirlenemiyor, yani zararsız bir IP adresinin engellenmesi için kandırılamıyor. Bir saldırganın bunun için onlarca güvenilir motorun onlarca ayrı ağdan onlarca tespit sağlaması gerektiğini ve bunun büyük maliyet gerektirdiğini söylüyor. CrowdSec ayrıca eşik değerlerini sık sık yaptığı gibi değiştirebileceğini de belirtiyor.
Şirketin belirttiğine göre sızıntıdaki tek kullanılabilir kimlik bilgisi AWS’nin SNS bildirim servisi içindi ve yalnızca bir konuya mesaj yayımlayabiliyordu. Kimse 17 Ağustos’ta, kodun yayımlanmasından bir ay önce bunu kullanmayı denedi ancak daha ileri gidemedi. Diğer jetonların zaten döndürüldüğünü veya internetten kullanılamadığını biliyor olduğu kadarıyla belirtiyor.
CrowdSec’in yaklaşık 150.000 kullanıcısı bulunuyor. Veri bilimi ekibi, insanların ürünü nasıl kullandığını incelemek için 83 açığa çıkan e-posta adresini tuttu ve şirket bu kullanıcılarla iletişime geçeceğini söylüyor.
Yatırımcıların bilgileri, CrowdSec’in kamuya açık olmaması gerektiğini söylediği 2020’den kalma bir sistemden geliyor. Şirket, sızıntıyı yatırımcılara ve yetkililere bildireceğini söylüyor. CEO Philippe Humeau raporda yatırımcılara “bunun için şahsen özür dilerim” yazdı.
Etkilenen şirket, açığa çıkan kimlik bilgilerini 16 ve 17 Eylül’de döndürdü. O dönemde geliştiricilerin makinelerinde uç nokta koruma yazılımı kullanma zorunluluğu yoktu ancak artık kod veya sistemleriyle çalışan personelin dizüstü bilgisayarlarında böyle bir yazılım çalıştırıyor.
Ne CrowdSec’in raporu ne de ilk açıklaması kullanıcıların herhangi bir işlem yapmasını istemiyor.
How CrowdSec's Account Changed
CrowdSec’in 18 Eylül tarihli raporu, bir gün önce yayımlanan ilk açıklamasından farklı. O açıklamada CrowdSec “Müşteri verisi, giriş/şifre, ad, kuruluş veya başka bir şey sızmadı” demiş ve etkinin şirketle sınırlı olduğunu söylemişti.
İlk açıklama ayrıca TanStack ihlalini sızıntının çok olası kaynağı olarak göstermişti. Mayıs ayında CrowdSec içinde kullanılan bir bileşenin özel kodu okuyabilecek bir API anahtarı çalmak için arka kapılı hale getirilmiş gibi göründüğünü söylemişti.
18 Eylül tarihli rapor, CrowdSec’in kodunda kötü amaçlı TanStack sürümlerinden hiçbirinin bulunmadığını söylüyor ve bunun yerine eski çalışanın hesabına işaret ediyor. Ayrıca ilk açıklamada sızmadığını söylediği yatırımcıların adlarını ve 83 kullanıcının e-posta adreslerini de listeliyor.